Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Fordern Sie Zertifikate für Ihren CloudFront Distribution-Mandanten an
Wenn Sie einen Distribution-Mandanten erstellen, erbt der Mandant das gemeinsame Zertifikat AWS Certificate Manager (ACM) von der Multi-Tenant-Distribution. Dieses gemeinsame Zertifikat stellt HTTPS für alle Mandanten bereit, die der Multi-Tenant-Distribution zugeordnet sind.
Wenn Sie einen CloudFront Distributionsmandanten erstellen oder aktualisieren, um Domänen hinzuzufügen, können Sie ein verwaltetes CloudFront Zertifikat von ACM hinzufügen. CloudFront erhält dann in Ihrem HTTP-validated Namen ein Zertifikat von ACM. Sie können dieses ACM-Zertifikat auf Mandantenebene für benutzerdefinierte Domänenkonfigurationen verwenden. CloudFront optimiert den Erneuerungsablauf, um Zertifikate auf dem neuesten Stand zu halten und die unterbrechungsfreie Bereitstellung von Inhalten sicherzustellen.
Anmerkung
Sie besitzen das Zertifikat, es kann jedoch nur mit CloudFront Ressourcen verwendet werden und der private Schlüssel kann nicht exportiert werden.
Sie können das Zertifikat anfordern, wenn Sie den Distributionsmandanten erstellen oder aktualisieren.
Themen
Hinzufügen einer Domain und eines Zertifikats (Distributionsmandant)
Das folgende Verfahren veranschaulicht, wie Sie eine Domain hinzufügen und das Zertifikat für einen Distributionsmandanten aktualisieren.
So fügen Sie eine Domain und ein Zertifikat hinzu (Distributionsmandant)
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home
. -
Wählen Sie unter SaaS die Option Distributionsmandanten aus.
-
Suchen Sie nach dem Distributionsmandanten. Verwenden Sie das Dropdown-Menü in der Suchleiste, um nach Domain, Name, Distributions-ID, Zertifikat-ID, Verbindungsgruppen-ID oder Web-ACL-ID zu filtern.
-
Wählen Sie den Namen des Distributionsmandanten aus.
Wählen Sie für Domains die Option Domain verwalten aus.
-
Wählen Sie unter Zertifikat aus, ob ein benutzerdefiniertes TLS-Zertifikat für Ihren Distributionsmandanten verwendet werden soll. Das Zertifikat prüft, ob Sie berechtigt sind, den Domainnamen zu verwenden. Das Zertifikat muss in der Region USA Ost (Nord-Virginia) vorhanden sein.
-
Wählen Sie für Domains die Option Domain hinzufügen aus und geben Sie den Domainnamen ein. Abhängig von Ihrer Domain werden die folgenden Meldungen unter dem eingegebenen Domainnamen angezeigt.
-
Diese Domain ist durch das Zertifikat abgedeckt.
-
Diese Domain ist durch das Zertifikat abgedeckt, Validierung ausstehend.
-
Diese Domain ist nicht durch ein Zertifikat abgedeckt. (Das bedeutet, dass Sie die Inhaberschaft der Domain verifizieren müssen.)
-
-
Wählen Sie Distributionsmandant aktualisieren aus.
Auf der Seite mit den Mandantendetails finden Sie unter Domains die folgenden Felder:
-
Domaininhaberschaft – der Status der Inhaberschaft der Domain. Bevor Inhalte CloudFront bereitgestellt werden können, muss Ihre Domain-Inhaberschaft mithilfe der TLS-Zertifikatsvalidierung verifiziert werden.
-
DNS-Status — Die DNS-Einträge Ihrer Domain müssen darauf verweisen, CloudFront um den Traffic korrekt weiterzuleiten.
-
-
Wenn Ihre Domain-Inhaberschaft nicht bestätigt ist, wählen Sie auf der Seite mit den Mandantendetails unter Domains die Option Domain-Setup abschließen aus und führen Sie dann das folgende Verfahren aus, um den DNS-Eintrag auf Ihren CloudFront Domainnamen zu verweisen.
Abschließen der Domaineinrichtung
Gehen Sie wie folgt vor, um zu überprüfen, ob Sie Inhaber der Domain für Ihre Distributionsmandanten sind. Wählen Sie je nach Domain eines der folgenden Verfahren aus.
Anmerkung
Wenn bereits ein Amazon Route 53-Aliaseintrag auf Ihre Domain verweist, müssen Sie Ihren DNS-TXT-Eintrag vor dem Domainnamen hinzufügen. CloudFront _cf-challenge. Dieser TXT-Eintrag bestätigt, dass Ihr Domainname mit verknüpft ist. CloudFront Wiederholen Sie diesen Schritt für jede Domain. Nachfolgend wird gezeigt, wie Sie Ihren TXT-Eintrag aktualisieren:
-
Eintragsname:
_cf-challenge.DomainName -
Eintragstyp:
TXT -
Eintragswert:
CloudFrontRoutingEndpoint
Ihr TXT-Eintrag könnte beispielsweise so aussehen: _cf-challenge.example.com TXT
d111111abcdef8.cloudfront.net
Sie finden Ihren CloudFront Routing-Endpunkt in der Konsole auf der Detailseite des Distributionsmandanten oder verwenden Sie die ListConnectionGroups API-Aktion in der CloudFront Amazon-API-Referenz, um ihn zu finden.
Tipp
Wenn Sie ein SaaS-Anbieter sind und die Ausstellung von Zertifikaten zulassen möchten, ohne dass Ihre Kunden (Mandanten) einen TXT-Eintrag direkt zu ihrem DNS hinzufügen müssen, gehen Sie wie folgt vor:
-
Wenn Sie Inhaber der Domain
example-saas-provider.comsind, weisen Sie Ihren Mandanten Subdomains zu, z. B.customer-123.example-saas-provider.com. -
Fügen Sie in Ihrem DNS den TXT-Eintrag
_cf-challenge.customer-123.example-saas-provider.com TXT d111111abcdef8.cloudfront.net.rproxy.goskope.comzu Ihrer DNS-Konfiguration hinzu. -
Als Nächstes können Ihre Kunden (die Mandanten) ihren eigenen DNS-Eintrag aktualisieren, um ihren Domainnamen der von Ihnen angegebenen Subdomain zuzuordnen.
www.customer-domain.com CNAME customer-123.example-saas-provider.com
Verweisen Sie Domains auf CloudFront
Aktualisieren Sie Ihre DNS-Einträge, um den Datenverkehr von jeder Domain zum CloudFront Routing-Endpunkt weiterzuleiten. Sie können mehrere Domainnamen haben, aber sie müssen alle zu diesem Endpunkt aufgelöst werden.
Um Domains zu verweisen auf CloudFront
-
Kopieren Sie den CloudFront Routing-Endpunktwert, z. B. d111111abcdef8.cloudfront.net.
-
Aktualisieren Sie Ihre DNS-Einträge, um den Datenverkehr von jeder Domain zum Routing-Endpunkt weiterzuleiten. CloudFront
Melden Sie sich bei der Domainvergabestelle oder der Managementkonsole für Ihren DNS-Anbieter an.
Navigieren Sie zum DNS-Verwaltungsbereich für Ihre Domain.
Für Subdomains – Erstellen Sie einen CNAME-Datensatz. Beispiel:
Name – Ihre Subdomain (z. B.
wwwoderapp)Wert/Ziel — Der CloudFront Routing-Endpunkt
Datensatztyp – CNAME
TTL – 3600 (bzw. was für Ihren Anwendungsfall geeignet ist)
Für apex/root Domänen — Dies erfordert eine eindeutige DNS-Konfiguration, da Standard-CNAME-Einträge nicht auf Stamm- oder Apex-Domainebene verwendet werden können. Da die meisten DNS-Anbieter ALIAS-Einträge nicht unterstützen, empfehlen wir, einen ALIAS-Eintrag in Route 53 zu erstellen. Beispiel:
Name – Ihre Apex-Domain (z. B.
example.com)Eintragstyp – A
Alias – Ja
Alias-Ziel — Ihr Routing-Endpunkt CloudFront
Routing-Richtlinie – Einfach (bzw. was für Ihren Anwendungsfall geeignet ist)
Stellen Sie sicher, dass die DNS-Änderung übernommen wurde. (Dies geschieht normalerweise, wenn die TTL abgelaufen ist. Manchmal kann es 24–48 Stunden dauern.) Verwenden Sie ein Tool wie
digodernslookup.dig www.example.com # Should eventually return a CNAME pointing to your CloudFront routing endpoint
-
Kehren Sie zur CloudFront Konsole zurück und wählen Sie Submit. Wenn Ihre Domain aktiv ist, CloudFront aktualisiert sie den Domain-Status, um anzuzeigen, dass Ihre Domain bereit ist, Traffic bereitzustellen.
Weitere Informationen finden Sie in der Dokumentation zu Ihrem DNS-Anbieter.
Überlegungen zur Domain (Distributionsmandant)
Wenn eine Domain aktiv ist, wurde die Domainkontrolle eingerichtet und CloudFront reagiert auf alle Zuschaueranfragen an diese Domain. Nach der Aktivierung kann eine Domain nicht deaktiviert oder in einen inaktiven Status geändert werden. Die Domain kann keiner anderen CloudFront Ressource zugeordnet werden, solange sie bereits verwendet wird. Um die Domain einer anderen Distribution zuzuordnen, verwenden Sie die UpdateDomainAssociation Anfrage, um die Domain von einer CloudFront Ressource auf eine andere zu verschieben.
Wenn eine Domain inaktiv ist, reagiert sie CloudFront nicht auf Zuschaueranfragen an die Domain. Beachten Sie Folgendes, wenn die Domain inaktiv ist:
-
Wenn du eine ausstehende Zertifikatsanforderung hast, CloudFront wird auf Anfragen für den bekannten Pfad antworten. Solange die Anfrage aussteht, kann die Domain keiner anderen CloudFront Ressource zugeordnet werden.
-
Wenn Sie keine ausstehende Zertifikatsanforderung haben, antworten wir CloudFront nicht auf Anfragen für die Domain. Sie können die Domain mit anderen CloudFront Ressourcen verknüpfen.
-
Pro Distributionsmandant ist nur eine ausstehende Zertifikatsanforderung erlaubt. Um ein weiteres Zertifikat für andere Domains anzufordern, müssen Sie die bestehende ausstehende Anforderung stornieren. Durch das Stornieren einer vorhandenen Zertifikatsanforderung wird das zugehörige ACM-Zertifikat nicht gelöscht. Sie können es mithilfe der ACM-API löschen.
-
Wenn Sie ein neues Zertifikat auf Ihren Distributionsmandanten anwenden, wird die Zuordnung zum vorherigen Zertifikat aufgehoben. Sie können das Zertifikat wiederverwenden, um die Domain für einen anderen Distributionsmandanten abzudecken.
Wie bei Verlängerungen von DNS-validated Zertifikaten werden Sie benachrichtigt, wenn die Zertifikatsverlängerung erfolgreich ist. Sie müssen jedoch nichts weiter tun. CloudFront verwaltet die Zertifikatsverlängerung für Ihre Domain automatisch.
Anmerkung
Sie müssen die ACM-API-Operationen nicht aufrufen, um Ihre Zertifikatsressourcen zu erstellen oder zu aktualisieren. Sie können Ihre Zertifikate verwalten, indem Sie die UpdateDistributionTenant API-Operationen CreateDistributionTenant und verwenden, um die Details für Ihre verwaltete Zertifikatsanforderung anzugeben.
Anmerkung
Kompatibilität mit geografischen Einschränkungen — Die CloudFront verwaltete Zertifikatsvalidierung ist mit geografischen Einschränkungen kompatibel. Wenn Sie geografische Einschränkungen für eine Distribution aktivieren, die ein CloudFront verwaltetes Zertifikat verwendet, werden Validierungsanfragen von den Regeln für geografische Beschränkungen ausgeschlossen. Zum Schutz vor BGP-Hijacking überprüfen die Zertifizierungsstellen die Domain-Inhaberschaft aus mehreren geografisch verteilten Netzwerkperspektiven (Multi Perspective Issuance Corroboration). CloudFront stellt sicher, dass diese Validierungsanfragen erfolgreich sind, unabhängig davon, welche Länder Sie blockieren oder zulassen.
Für die Nutzung dieser Funktion sind keine Maßnahmen erforderlich. Wenn Sie zuvor geografische Einschränkungen als Workaround für Fehler bei der Zertifikatsüberprüfung aufgehoben haben, können Sie diese problemlos erneut anwenden.
Platzhalter-Domains (Distributionsmandant)
Platzhalter-Domains werden in folgenden Situationen für Distributionsmandanten unterstützt:
wenn der Platzhalter in dem gemeinsamen Zertifikat enthalten ist, das von der übergeordneten Multi-Tenant-Distribution übernommen wurde
wenn Sie ein gültiges vorhandenes benutzerdefiniertes TLS-Zertifikat für Ihren Distributionsmandanten verwenden